Panzer: RaaS-новичок за месяц набрал 16 жертв в 11 странах

Коротко о главном
На киберпреступной сцене появилась новая ransomware-группа Panzer: её leak-сайт впервые зафиксирован 5 августа 2026 года, а за первый месяц операторы заявили о 16 жертвах в 11 странах. Panzer работает по модели двойного вымогательства — крадёт данные, шифрует системы и грозит публикацией украденного, если выкуп не уплачен. Профиль угрозы описали исследователи CyberXTron. Для IT-команд это повод не откладывать аудит информационной безопасности и пересмотреть готовность к инцидентам.
Главная особенность Panzer — не масштаб, а зрелость «продукта» на старте: это Ransomware-as-a-Service (RaaS) с билдами под Windows, Linux, VMware ESXi и FreeBSD, партнёрской панелью и схемой 80/20. То есть на рынок вышел не одиночка, а платформа, готовая масштабироваться через сторонних «партнёров». Регулярный ИТ-аудит и патчинг периметра остаются главным барьером против таких операций.
Panzer бьёт широко: среди пострадавших — технологические компании, производство, госсектор, сельское хозяйство, энергетика, образование и ритейл. Разнородность жертв говорит о том, что группа не выбирает отрасль, а охотится за любой недостаточно защищённой сетью с ценными данными.
Что известно о группе Panzer
Panzer — новая операция: её выделенный leak-сайт (Dedicated Leak Site, DLS) впервые наблюдался 5 августа 2026 года. За первый месяц работы группа опубликовала 16 предполагаемых жертв. По оценке CyberXTron, это классический «двойной удар»: сначала выгрузка корпоративных и клиентских данных, затем шифрование систем — с угрозой слить украденное на leak-сайте при отказе платить.
По данным SOCRadar и профильных исследователей, Panzer позиционируется как полноценный RaaS-сервис. Операторы обещают билды под четыре среды — Windows, Linux, VMware ESXi и FreeBSD, — что покрывает как рабочие станции и серверы, так и виртуальную инфраструктуру предприятий. Именно поддержка ESXi делает такие группы особенно опасными: одно успешное шифрование гипервизора выводит из строя десятки виртуальных машин разом.
Модель RaaS: как устроена «партнёрка» Panzer
Panzer выстроена как полупубличная партнёрская программа с отбором кандидатов: заявки подаются через мессенджер Tox, после чего оператор решает, пускать ли «партнёра» в программу. Финансовая модель — 80/20: аффилиат оставляет себе 80% полученного выкупа, а сама Panzer забирает 20% как комиссию платформы.
Панель партнёра, по описанию исследователей, напоминает SaaS-продукт: отслеживание баланса, управление сборками, тикеты в поддержку и суб-аккаунты для команд. Операторы заявляют, что первый месяц наблюдают за новыми аффилиатами, отсеивая исследователей и «сливщиков». Эта продуктовая зрелость на старте — тревожный сигнал: чем ниже порог входа и удобнее инструментарий, тем быстрее к сервису подключаются новые атакующие.
Технические индикаторы Panzer — семплы, хеши, домены и IP-адреса — публично пока не подтверждены независимо. Приписываемые группе техники (сброс учётных данных ОС, брутфорс, разведка сетевых сервисов, использование валидных аккаунтов) оцениваются со средней-низкой уверенностью. Это типичная картина для новой группы: атрибуция и IOC уточняются по мере накопления расследований.
География и отрасли: кто под ударом
16 заявленных жертв распределены по 11 странам. Больше всего пострадавших — в Таиланде (три организации); по две — в Италии, Индонезии и Сербии; по одной — в Кюрасао, Южной Корее, Испании, Чехии, Германии, Нигерии и Швейцарии. То есть операция изначально глобальна и не привязана к одному региону.
По секторам на первый план вышли технологии (четыре жертвы) и производство (три). Дополнительно среди пострадавших — государственный сектор и оборона, сельское хозяйство и пищевое производство, энергетика и ЖКХ, образование и ритейл. Такой разброс подтверждает: Panzer нацелена не на конкретную вертикаль, а на любую сеть с плохо закрытым периметром и данными, которые не хочется терять.
Почему двойное вымогательство опаснее «просто шифрования»
Классический ransomware шифровал данные, и надёжная офлайн-резервная копия сводила ущерб к простою на восстановление. Двойное вымогательство ломает эту логику: даже если вы восстановились из бэкапа, у злоумышленника остаётся выгруженная копия ваших данных, и рычаг давления — публикация — никуда не девается. Резервные копии защищают от простоя, но не от утечки.
Для бизнеса это меняет расчёт рисков. К стоимости восстановления добавляются репутационный ущерб, штрафы регуляторов за утечку персональных данных и потенциальные иски клиентов. Именно поэтому современная защита от ransomware — это не только бэкапы, но и предотвращение первичного проникновения и выгрузки данных: сегментация сети, контроль исходящего трафика и мониторинг аномалий.
Что делать IT-командам прямо сейчас
Panzer не использует какую-то уникальную «магию» — как и большинство RaaS, она заходит через понятные векторы: незакрытые уязвимости периметра, слабые и переиспользуемые учётные данные, недостаточно защищённый удалённый доступ. Первоочередные меры:
1. Патчинг интернет-доступных систем. Держите под контролем VPN-шлюзы, почтовые и веб-серверы, панели управления. Настройте процесс мониторинга свежих CVE и применяйте патчи в приоритетном порядке, не откладывая на «следующее окно обслуживания».
2. Защита виртуальной инфраструктуры. Раз Panzer собирает билды под ESXi, гипервизоры должны быть за отдельным сетевым сегментом, с MFA на управляющем доступе и отдельными учётными записями. Шифрование хоста ESXi — сценарий с максимальным ущербом.
3. MFA и гигиена учётных данных. Многофакторная аутентификация на всех внешних и привилегированных аккаунтах закрывает брутфорс и использование украденных паролей — два вектора, приписываемых Panzer.
4. Сегментация и контроль выгрузки данных. Разделяйте сеть так, чтобы компрометация одного узла не открывала доступ ко всей инфраструктуре, и отслеживайте аномальный исходящий трафик — именно на этапе выгрузки данных двойное вымогательство ещё можно остановить.
5. Иммутабельные бэкапы и план реагирования. Храните резервные копии офлайн или в иммутабельном хранилище и регулярно тестируйте восстановление. Заранее пропишите план реагирования на инцидент: кого уведомлять, как изолировать системы, кто принимает решения.
Часто задаваемые вопросы
Насколько велика угроза Panzer? Группа новая: 16 заявленных жертв за первый месяц — умеренный, но растущий показатель. Опаснее не текущее число, а зрелость RaaS-платформы и мультиплатформенные билды, которые позволяют группе быстро масштабироваться через партнёров.
Кто под наибольшим риском? Организации, которые медленно патчат периметр, не используют MFA на привилегированных аккаунтах и не сегментируют сеть. Panzer атакует широко — от технологий и производства до госсектора и ритейла в разных странах.
Помогут ли резервные копии? От простоя — да, если бэкапы изолированы (офлайн или иммутабельны). Но при двойном вымогательстве бэкап не отменяет утечки: данные уже выгружены, и рычаг публикации остаётся. Поэтому нужна и защита от первичного проникновения.
Что делать, если атака уже произошла? Изолируйте поражённые системы, не выключая их, зафиксируйте следы для криминалистики, задействуйте план реагирования и привлеките профильных специалистов. Решение о переговорах и выплате принимайте только после оценки ситуации — оплата не гарантирует ни удаления данных, ни восстановления.
Источники
GBHackers — New Panzer Ransomware Hits 16 Victims Across 11 Countries With Data Theft and Encryption (сентябрь 2026).
Cyberpress — Panzer Ransomware Targets 16 Organizations Across 11 Countries in Double-Extortion Attacks (сентябрь 2026).
SOCRadar — Panzer Ransomware Group Profile (2026).
Ransomware ищет незащищённые сети — проверьте свою
Panzer заходит через незакрытые уязвимости, слабые пароли и открытый удалённый доступ. Проведём аудит информационной безопасности: найдём слабые места периметра, приоритизируем патчинг и поможем выстроить защиту до атаки.